Содержание
Введение
Программно-определяемая глобальная сеть (SD-WAN) революционизирует традиционные архитектуры WAN, используя централизованное управление и автоматизацию для динамической маршрутизации трафика по нескольким подключениям (например, MPLS, широкополосный доступ, LTE). Ключевым преимуществом SD-WAN является централизованное управление политиками, позволяющее пользователям определять и управлять сетевыми политиками в различных системах Fusion Gateway.
Для Fusion Gateway предусмотрены две модели SD-WAN:
- Полносвязная топология (Full Mesh): Прямое и безопасное соединение всех узлов (до 20 узлов).
- Топология «звезда» (Hub-Spoke): Подключение нескольких узлов через центральный хаб (до 1000 узлов).
Вот некоторая важная информация для пользователей системы SD-WAN Fusion Gateway:
- В настоящее время топология Hub-Spoke ещё не поддерживается на Fusion Gateway SD-WAN, она будет доступна в будущих версиях.
- Сетевые сегменты, участвующие в SD-WAN, не должны пересекаться на всех узлах. Виртуальный NAT для пересекающихся сетевых сегментов будет поддерживаться в топологии Hub-Spoke в будущем.
- Для полносвязной топологии публичный IP-адрес не требуется. Наша SD-WAN использует P2P NAT Traversal для обеспечения связи узлов без публичного IP-адреса. Однако для узлов, где присутствует только NAT8 (симметричный NAT) или NAT6 (NAT с ограниченным портом) — NAT8, процесс NAT Traversal может завершиться неудачей, что приведёт к сбою установления соединения между некоторыми узлами. В этом случае трафик между этими узлами будет перенаправляться через другие успешно установленные туннели.
- Для настройки SD-WAN между Fusion Gateway все Fusion Gateway должны иметь включённый облачный доступ. Учётная запись облачного доступа должна иметь права суперадминистратора или владельца для доступа к функции SD-WAN для привязанных Fusion Gateway.
Требования
- Fusion Gateway с включённым облачным доступом
- Omada Cloud Portal
Настройка
Мы покажем, как настроить SD-WAN на Fusion Gateway, используя три Fusion Gateway на Omada Cloud Portal в качестве примера.
Шаг 1. Войдите в свою учётную запись на Omada Cloud Portal и выберите Fusion Systems в левом верхнем углу, затем перейдите на панель SD-WAN и нажмите кнопку Создать группу SD-WAN для создания новой группы SD-WAN.

Чтобы просмотреть существующую группу SD-WAN, нажмите на выпадающую панель в левом верхнем углу. Обратите внимание, что в настоящее время один Fusion Gateway может быть добавлен только в одну группу SD-WAN. Fusion Gateway в разных группах SD-WAN не могут дублироваться.


Шаг 2. В настоящее время поддерживается только полносвязная топология. Нажмите кнопку Создать.

Шаг 3. На панели создания группы SD-WAN задайте имя группы, затем нажмите Узлы, выберите узлы, которые должны войти в группу SD-WAN, и нажмите Применить. 
Шаг 4. Отметьте LAN-сети на разных узлах, которые вы хотите добавить в эту группу SD-WAN. На левой панели узла можно выбрать WAN-порт, участвующий в группе SD-WAN. По умолчанию он будет выбран автоматически (сначала WAN-порт с публичным IP-адресом). Пользователь также может выбрать WAN-порты вручную. Если установлено значение Авто, автоматическое резервирование будет включено при использовании; если WAN выходит из строя, он автоматически выберет другой WAN для резервирования. Если WAN установлен вручную, автоматическое резервирование не вступит в силу. После завершения выбора нажмите Сохранить. 
Автоматическое обнаружение конфликтов сегментов LAN включено, поэтому при наличии конфликта IP-адресов невыбранного сегмента с выбранным он будет выделен серым цветом с уведомлением о конфликте. При наличии конфликтующих сетевых сегментов и один из сегментов выбран для присоединения к SD-WAN, приоритет маршрутизации следующий: LAN-сеть > SD-WAN. 
Шаг 5. После выбора LAN-сетей и нажатия «Сохранить» настройка завершена, и начинается установка туннелей между каждым Fusion Gateway. Пользователь может проверить статус группы SD-WAN. 
Шаг 6. Чтобы изменить или удалить группу SD-WAN, нажмите кнопку Управление в правом верхнем углу и выберите Изменить или Удалить. 
Нажав Изменить, вы можете вернуться на страницу настройки группы SD-WAN и отредактировать узлы/LAN-сети, участвующие в этой группе SD-WAN. 
Нажав «Удалить», вам будет предложено подтвердить удаление этой группы SD-WAN.

Проверка
После завершения создания группы SD-WAN её статус можно проверить на панели с помощью значков или статистики. Здесь мы видим, что все три узла онлайн и все туннели между ними установлены. 
Нажатие на значок узла также отображает подробную информацию о конфигурации узла, связанной с этой группой SD-WAN. 
Откройте узел и перейдите в Таблицу маршрутизации этого Fusion Gateway, будут отображены маршруты, сформированные SD-WAN. 
Выполните ping между LAN разных Fusion Gateway, например, используйте инструмент ping для проверки связи от интерфейса Default LAN узла A до интерфейса LAN2 узла C:

Заключение
В этой статье описано, как настроить SD-WAN на Fusion Gateway.
Вопросы и ответы
В1: Почему некоторые туннели между узлами не устанавливаются?
О1: Для полносвязной топологии публичный IP-адрес не требуется. Наша SD-WAN использует P2P NAT Traversal для обеспечения связи узлов без публичного IP-адреса. Однако для узлов, где присутствует только NAT8 (симметричный NAT) или NAT6 (NAT с ограниченным портом) — NAT8, процесс NAT Traversal может завершиться неудачей, что приведёт к сбою установления соединения между некоторыми узлами. В этом случае трафик между этими узлами будет перенаправляться через другие успешно установленные туннели.
В2: Почему не нужно настраивать IP-адреса виртуальных интерфейсов SD-WAN?
О2: IP-адреса виртуальных интерфейсов SD-WAN для каждого узла создаются и назначаются автоматически, поскольку это виртуальный IP-адрес, используемый только для логической пересылки в системе SD-WAN, он также скрыт в результатах traceroute. IP-адрес виртуального интерфейса отображается как следующий переход (Next Hop) в соответствующих маршрутах в таблице маршрутизации Fusion Gateway. Пожалуйста, избегайте конфликтов между локальным сегментом LAN и IP-адресом виртуального интерфейса.
В3: Что произойдёт, если WAN-порт в группе SD-WAN выйдет из строя?
О3: После выбора WAN-порта как «автоматического» при создании группы SD-WAN автоматическое резервирование будет включено. Если исходный WAN-порт выходит из строя, туннель будет автоматически установлен на другом доступном WAN для обеспечения восстановления службы в короткие сроки. Обратите внимание, что для повторного установления туннеля на другом WAN может потребоваться некоторое время.